AI-мастерская
Эпизод 2 из 10Впереди

Подключение и авторизация

Ключи, OAuth, MCP-серверы, секреты и права — подключаем агента к сервисам так, чтобы ничего не утекло.

среда, 14 октября в 19:00 МСК· 90 мин

Ссылка придёт на почту за час до эфира

Запишись — за сутки пришлём напоминание с планом эпизода, а за час до начала ссылку на трансляцию. Плеер появится на этой странице за 15 минут до старта.

Что покажем

  1. Вход по подписке и по ключу API: чем отличаются, где что хранится, как отозвать
  2. Подключение MCP-сервера (GitHub, база, браузер) и OAuth-вход прямо из агента
  3. Секреты: .env.local, менеджер паролей, переменные CI — и почему ключ нельзя вставлять в промпт
  4. Права: allowlist команд и инструментов, режимы разрешений, что разрешать навсегда, а что — на один раз
  5. Что делать, если ключ засветился на экране или в коммите: отзыв и перевыпуск за пять минут

Что унесёшь

Подключённые MCP-серверы и схема хранения секретов, которую не стыдно показать безопаснику.

Чек-лист безопасного подключения

  • Да: Ключи лежат в .env.local или менеджере секретов, .env* в .gitignore
  • Да: Для каждого сервиса — отдельный ключ с минимальными правами и понятным именем
  • Да: MCP-серверы подключены только те, что нужны проекту; у каждого понятно, к чему он даёт доступ
  • Да: В настройках агента есть allowlist команд; опасные (rm -rf, git push --force, деплой) — только с подтверждением
  • Да: Прод-доступов у агента нет; прод — через CI с секретами окружения
  • Да: Есть план на случай утечки: где отозвать ключ, кто перевыпускает, что проверить в логах

Harness в этом эпизоде

Права и секреты — периметр harness: агент может ошибиться, но не может выйти за пределы того, что ему выдали.

Эпизод про harness целиком

Что подготовить

  • Да: Сетап из первого эпизода
  • Да: Аккаунт GitHub
  • Да: Менеджер паролей (1Password, Bitwarden или аналог)

Термины из эпизода

Официальная документация